Skip to main content
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

新增LDAP目錄伺服器

貢獻者

若要設定存取管理驗證、您可以在儲存陣列與LDAP伺服器之間建立通訊、然後將LDAP使用者群組對應至陣列的預先定義角色。

開始之前
  • 您必須以包含安全管理員權限的使用者設定檔登入。否則、就不會顯示存取管理功能。

  • 必須在目錄服務中定義使用者群組。

  • LDAP伺服器認證必須可用、包括網域名稱、伺服器URL、以及可選的連結帳戶使用者名稱和密碼。

  • 對於使用安全傳輸協定的LDAPS伺服器、LDAP伺服器的憑證鏈結必須安裝在本機機器上。

關於這項工作

新增目錄伺服器的程序分為兩個步驟。首先輸入網域名稱和URL。如果您的伺服器使用安全傳輸協定、則如果CA憑證是由非標準簽署授權單位簽署、您也必須上傳該憑證以進行驗證。如果您有綁定帳戶的認證、也可以輸入使用者帳戶名稱和密碼。接下來、您可以將LDAP伺服器的使用者群組對應至儲存陣列的預先定義角色。

註

在新增LDAP伺服器的程序期間、舊版管理介面將會停用。舊版管理介面(符號)是儲存陣列與管理用戶端之間的通訊方法。停用時、儲存陣列和管理用戶端會使用更安全的通訊方法(REST API over https)。

步驟
  1. 選取功能表:設定[Access Management(存取管理)]。

  2. 從「目錄服務」索引標籤中、選取*「新增目錄伺服器」*。

    此時將打開Add Directory Server(添加目錄服務器)對話框。

  3. 在「伺服器設定」索引標籤中、輸入LDAP伺服器的認證資料。

    欄位詳細資料
    設定 說明

    組態設定

    網域

    輸入LDAP伺服器的網域名稱。若為多個網域、請在以逗號分隔的清單中輸入網域。網域名稱用於登入(username@domain)、以指定要驗證的目錄伺服器。

    伺服器URL

    以的形式輸入用於訪問 LDAP 服務器的 URL ldap[s]://host:*port*

    上傳憑證(選用)

    註 此欄位只有在上述伺服器URL欄位中指定LDAPS傳輸協定時才會顯示。

    按一下*瀏覽*並選取要上傳的CA憑證。這是用於驗證LDAP伺服器的信任憑證或憑證鏈結。

    連結帳戶(選用)

    輸入唯讀使用者帳戶、以便針對LDAP伺服器進行搜尋查詢、並在群組內進行搜尋。以LDAP類型格式輸入帳戶名稱。例如、如果繫結使用者稱為「bindacc」、則您可以輸入一個值、例如「CN=bindacct,CN=Users、DC=cpoc、DC=local」。

    連結密碼(選用)

    註 當您在上方輸入連結帳戶時、就會顯示此欄位。

    輸入綁定帳戶的密碼。

    在新增之前先測試伺服器連線

    如果您要確保儲存陣列能夠與您輸入的LDAP伺服器組態通訊、請選取此核取方塊。按一下對話方塊底部的*「Add*(新增*)」之後、就會進行測試。如果選取此核取方塊且測試失敗、則不會新增組態。您必須解決錯誤或取消選取核取方塊、才能跳過測試並新增組態。

    **權限設定

    搜尋基礎DN

    輸入 LDAP 內容以搜尋使用者,通常是以的形式 CN=Users, DC=cpoc, DC=local

    使用者名稱屬性

    輸入繫結至使用者ID以進行驗證的屬性。例如 sAMAccountName:。

    群組屬性\

    輸入使用者的群組屬性清單、以用於群組對角色對應。例如 memberOf, managedObjects:。

  4. 按一下「**角色對應」索引標籤。

  5. 將LDAP群組指派給預先定義的角色。一個群組可以有多個指派的角色。

    欄位詳細資料
    設定 說明

    對應

    群組DN

    指定要對應之LDAP使用者群組的群組辨別名稱(DN)。支援規則運算式。(`\`如果這些特殊的規則運算式字元不是規則運算式模式的一部分,則必須以反斜線轉義): \.[]{}()<>*+-=!?^$

    角色

    按一下欄位、然後選取要對應至群組DN的其中一個儲存陣列角色。您必須個別選取要納入此群組的每個角色。必須搭配其他角色來登入SANtricity 「監控」角色才能登入「系統管理程式」。對應的角色包括下列權限:

    • 儲存設備管理-對儲存物件(例如磁碟區和磁碟集區)的完整讀寫存取權、但無法存取安全性組態。

    • 安全管理:存取存取管理、憑證管理、稽核記錄管理中的安全組態、以及開啟或關閉舊版管理介面(符號)的功能。

    • 支援admin:存取儲存陣列上的所有硬體資源、故障資料、MEL事件及控制器韌體升級。無法存取儲存物件或安全性組態。

    • 監控-對所有儲存物件的唯讀存取、但無法存取安全性組態。

    註

    所有使用者(包括系統管理員)都必須具備「監控」角色。沒有監控角色的任何使用者、System Manager將無法正常運作。

  6. 如有需要、請按一下*新增其他對應*、以輸入更多群組對角色對應。

  7. 完成對應後、按一下*「Add*(新增*)」。

    系統會執行驗證、確保儲存陣列和LDAP伺服器能夠通訊。如果出現錯誤訊息、請檢查在對話方塊中輸入的認證資料、並視需要重新輸入資訊。